Кейс «Самокат» и F6 ⚡️ Как онлайн-ритейлер защищает бренд и клиентов.
Высокая узнаваемость бренда увеличивает риски в цифровой среде. Поддельные сайты, фейковые акции и фишинговые страницы быстро распространяются и используют привычные пользователям сценарии: бонусы, скидки, промокоды.
Контроль внешней цифровой среды и быстрый вывод мошеннических ресурсов из оборота — одна из ключевых задач команды бренда.
📢 Рассказываем, как «Самокат» усилил защиту в связке с решением F6 Digital Risk Protection, дополнив сильный внутренний SOC внешним мониторингом.
Также в кейсе рассмотрели:
💚 реальные примеры фишинга, скама и злоупотреблений вокруг бренда;
💚 подход к выстраиванию внешнего мониторинга без расширения внутренней команды;
💚 организацию процесса выявления, приоритизации и реагирования на внешние digital-угрозы.
ЧИТАТЬ ИСТОРИЮ УСПЕХА
Высокая узнаваемость бренда увеличивает риски в цифровой среде. Поддельные сайты, фейковые акции и фишинговые страницы быстро распространяются и используют привычные пользователям сценарии: бонусы, скидки, промокоды.
Контроль внешней цифровой среды и быстрый вывод мошеннических ресурсов из оборота — одна из ключевых задач команды бренда.
Также в кейсе рассмотрели:
ЧИТАТЬ ИСТОРИЮ УСПЕХА
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥18👏13❤10
Сезон охоты ⚡️ В новом выпуске «Кибершпаргалки» рассказали, как мошенники обманывают молодежь на летних подработках.
Каникулы для многих школьников и студентов не только отдых, но и первый опыт заработка. И пока одни ищут подработку, другие охотятся на тех, кто готов поверить в «легкие деньги без опыта».
Фальшивые вакансии, «работа» с предоплатой, предложения стать помощником в сомнительных задачах — всё это давно превратилось в отдельный жанр мошенничества. Наш эксперт Сергей Золотухин разобрал самые актуальные сценарии обмана, с которыми молодые соискатели сталкиваются в 2026 году.
Каникулы для многих школьников и студентов не только отдых, но и первый опыт заработка. И пока одни ищут подработку, другие охотятся на тех, кто готов поверить в «легкие деньги без опыта».
Фальшивые вакансии, «работа» с предоплатой, предложения стать помощником в сомнительных задачах — всё это давно превратилось в отдельный жанр мошенничества. Наш эксперт Сергей Золотухин разобрал самые актуальные сценарии обмана, с которыми молодые соискатели сталкиваются в 2026 году.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9😱6😢5❤2
⚡️ Группировка BO Team рассылает ВПО BrockenDoor в письмах от имени Роскомнадзора.
Специалисты ЦК F6 зафиксировали вредоносную рассылку, нацеленную на организации из сферы ритейла. Сотрудникам приходили поддельные уведомления от Роскомнадзора о выявленных правонарушениях. К письму прикреплен RAR-архив, защищенный паролем 9CfXdf!w, содержащий исполняемые файлы, представляющие собой BrockenDoor, и файлы-приманки.
Во время работы исполняемые файлы расшифровывают два файла из секции ресурсов алгоритмом XOR с ключом:
Конфигурация BrockenDoor:
❗️ Анализ ВПО доступен на MDP F6
▪️ Вложение, исполняемые файлы и приманка Уведомление_Роскомнадзор_29[0-9]{2}-05_12.05.2026.pdf отличаются по хэш-сумме в зависимости от целевой организации.
Также в марте была зафиксирована аналогичная рассылка, но от имени Ространснадзора с доменов rostransnnadzor[.]ru и rostranznadzor[.]ru.
BO Team — проукраинская группировка, начавшая активную деятельность в январе 2024 года, использующая вайпер для уничтожения инфраструктур и данных жертв. В качестве первоначального вектора группа использует рассылки вредоносных архивов. После компрометации уничтожает резервные копии файлов и инфраструктуру компании, а также удаляет данные с хостов.
Специалисты ЦК F6 зафиксировали вредоносную рассылку, нацеленную на организации из сферы ритейла. Сотрудникам приходили поддельные уведомления от Роскомнадзора о выявленных правонарушениях. К письму прикреплен RAR-архив, защищенный паролем 9CfXdf!w, содержащий исполняемые файлы, представляющие собой BrockenDoor, и файлы-приманки.
Во время работы исполняемые файлы расшифровывают два файла из секции ресурсов алгоритмом XOR с ключом:
TEMPtro-*tmZ+=J@q$k#|?ZI0?J7$}P<wB'-Ex[Oqn(0mlvs-vpyy<AV~z&8ZB&`vH]w`=^2!YLii~lt1(|gbR!zg!t_GLln9.'c/JoTC>6#-')n_Wj}BUjbz)%]$?h;O^;h?xa4;U`D#2-XItI2:
Конфигурация BrockenDoor:
BOLO_MUTEX_NAME = "[a-zA-Z0-9]{24}"
BOLO_INITIAL_SLEEP = 5
BOLO_INITIAL_SLEEP_JITTER = 2
BOLO_POLL_INTERVAL = 5
BOLO_POLL_INTERVAL_JITTER = 2
BOLO_HOSTS = "hxxps://zoonoz[.]space:443"
BOLO_SECRET = "[a-f0-9]{16}"
BOLO_USER_AGENT = "Mozilla/5.0 (X11; U; Linux i686; pl; rv:1.8.1) Gecko/20061010 Firefox/2.0"
❗️ Анализ ВПО доступен на MDP F6
Индикаторы компрометации:
Отправитель:
info@roskomnadsor[.]ru
Тема писем:
Уведомление о выявлении признаков административного правонарушения – %Юридическое название компании%
Вложение:
Акт контрольного (надзорного) мероприятия.rar
Бэкдор BrockenDoor:
Форма письменных пояснений.exe
Уведомление_Роскомнадзор_29[0-9]{2}-05_12.05.2026.exe
Приманки:
Уведомление_Роскомнадзор_29[0-9]{2}-05_12.05.2026.pdf
Форма письменных пояснений.pdf
MD5: ba0be4de2662c9ee61b426cc3f27e736
SHA-1: c92695989ec649b103537ad7eca36ce7b173a834
SHA-256: 8f3e9568730ab2e7386af6c87724f32cad1c188325ef500360911aadf39ff688
C2:
zoonoz[.]space
▪️ Вложение, исполняемые файлы и приманка Уведомление_Роскомнадзор_29[0-9]{2}-05_12.05.2026.pdf отличаются по хэш-сумме в зависимости от целевой организации.
Также в марте была зафиксирована аналогичная рассылка, но от имени Ространснадзора с доменов rostransnnadzor[.]ru и rostranznadzor[.]ru.
🔥26👍11❤10😱8🤔2
Мошенники обманывают хакеров 😧 F6 зафиксировала фишинговую схему с сайтами под брендом BloxTools для угона учетных записей Roblox.
Несмотря на блокировку игра по-прежнему пользуется популярностью в России. Новый сценарий по угону аккаунтов Roblox называют одним из самых коварных и массовых, так как используется он в международном масштабе.
Как работает схема⬇️
▪️ Через TikTok-ролики злоумышленники распространяют ссылки на сайты под выдуманным брендом BloxTools, которые предлагают «генерировать бесплатные робуксы», «копировать игры» и «взламывать аккаунты».
▪️ Под этим предлогом пользователям предлагают скачать на сайте Roblox код и ввести его на фишинговом сайте. Так киберпреступники перехватывают сессию и получают доступ к аккаунту геймера без ввода пароля и двухфакторной аутентификации.
▪️ Цель преступников в новой схеме — получить куки .ROBLOSECURITY. Это файл, который используется браузером на сайте Roblox для хранения сеансов пользователей.
▪️ Переход в любой из разделов мошеннического сайта приводят пользователя на страницу с объявлением: «Хочешь скачать/скопировать любую игру, одежду, UGC или взломать аккаунт? Просто зайди на Bloxtools, вставь player file и нажми «Начать взлом!». Далее — пользователи получают подробный туториал. По сути он объясняет, как взломать самих себя и передать данные мошеннику.
▪️ По обращению CERT F6 пять фишинговых сайтов, используемых в этой схеме, уже заблокированы.
Как выглядит сайт и инструкции для потенциальных жертв — в деталях рассказали на Habr.
Несмотря на блокировку игра по-прежнему пользуется популярностью в России. Новый сценарий по угону аккаунтов Roblox называют одним из самых коварных и массовых, так как используется он в международном масштабе.
Как работает схема
Еще недавно, чтобы заполучить файл .ROBLOSECURITY, злоумышленники атаковали геймеров через Discord, предлагая протестировать игру или чит, установив программу, которая позволяла получить доступ к файлам пользователя.
Теперь схему развили: BloxTools предлагает геймерам «хакнуть» Roblox, но на самом деле мошенники взламывают их самих.
Как выглядит сайт и инструкции для потенциальных жертв — в деталях рассказали на Habr.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥13👍7❤6🤯4😁3😢3😱1 1
This media is not supported in your browser
VIEW IN TELEGRAM
🔥11😁8😱6🤯1
Борьба с киберпреступностью | F6
Video message
Сотни историй обмана ежедневно начинаются звонком с незнакомого номера. «Замена домофона» — один из многих вариантов первого этапа сложной мошеннической схемы.
Разбор от экспертов F6 сегодня — в следующем посте.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥7👏3❤1
Борьба с киберпреступностью | F6
Video message
Ищем ред-флаги в словах реальной мошенницы.
Фрагмент разговора мы опубликовали выше. Эксперты Fraud Protection F6 отметили характерные признаки обмана.
Что не так? Домофон — часть общего имущества в доме. Для его замены требуется согласование с жильцами. «Вдруг» домофоны не меняют.
Совет. Попросите оставить номер для обратной связи и завершите разговор. В чате дома спросите, известно ли соседям об этом.
Что не так? Вопрос логичный, но обычно при замене домофона сообщают, сколько ключей выдают бесплатно, а сколько — за деньги.
– По дому. По дому»
Что не так? Пользователь задает вопрос, на который мошенница не знает точного ответа.
Что не так? Вопросительная интонация для утверждения. Такое несовпадение — один из признаков лжи. Еще одна ложь — нерабочие ключи (зачем их выдавать?) и необходимость заходить по коду.
Зачем? Легенда про «код домофона» нужна, чтобы позже спровоцировать собеседника назвать этот «код».
Что не так? В России букву «К» не называют «нашей русской»: перепутать ее с латинской невозможно. И звукоподражания в диалоге со взрослым человеком слышать крайне странно. Эти признаки также могут указывать, что с вами разговаривает не официальный сотрудник УК.
Что не так? У каждого производителя домофонов свои коды. Чаще всего жильцы не могут «выбрать» вариант.
Что не так? Противоречие: звонящей ничто не мешает самой сказать нужный «код». Голосовых помощников называют «роботами» исключительно в мошеннических схемах: такие примеры мы уже встречали.
Зачем? Мошенники имитируют звонок от «робота», чтобы создать у собеседника иллюзию: звонок происходит без участия человека.
Что не так? В обычной жизни трудно представить ситуацию, когда собеседник параллельно запускает звонок с другого номера, предлагает его принять и вернуться к разговору. Так делают только мошенники.
Зачем? Это ключевой момент первого этапа мошеннической схемы. Если пользователь примет звонок и затем сообщит код незнакомке, на втором этапе преступники будут убеждать человека, что он назвал «код от госсервиса», на его имя в банках некто оформил кредиты и готовится отправить деньги террористам.
Что не так? Слова, которые произносит «робот», противоречат друг другу: механический голос просит указать «цифры для авторизации», а затем сам их называет.
Что не так? Услышав уточняющие вопросы, мошенница растерялась. Поэтому назвалась мессенджером, в который, по ее словам, перед этим продублировала «код от домофона».
Please open Telegram to view this post
VIEW IN TELEGRAM
😁13🔥8😱6❤1🤔1
Даже имея на столе «волшебную кнопку» в виде передовых защитных решений, без безопасного проектирования и конфигурирования ИТ-инфраструктуры не обойтись.
Идея написания этой статьи обусловлена практическим опытом реагирования на разрушительные кибератаки, в ходе которых злоумышленники получали доступы к корпоративным сетям и использовали программы-вымогатели или вайперы для вывода из строя ИТ-инфраструктуры.
Please open Telegram to view this post
VIEW IN TELEGRAM
👏12🔥11👍10❤4🤩1
«Кто переведет больше?» 👀 Мошенники начали проводить аукционы в пиратских Telegram-каналах.
Telegram активно используют для онлайн-пиратства. Высокий спрос позволяет быстро набрать аудиторию из желающих бесплатно посмотреть новинки фильмов или сериалов.
Как работает схема?
▪️ Когда у пиратского канала набирается аудитория, владелец запускает «аукцион» с призом до 250 тыс. рублей. В каналах, на которых специалисты F6 зафиксировали проведение фейковых аукционов, было в среднем по 6-7 тыс. подписчиков.
‼️ Типичное сообщение: «Аукцион. Кто больше всего скинет денег, получит приз и все свои деньги, переведенные с начала аукциона».
▪️ «Ставки» надо перечислять по номеру телефона или номеру карты с указанием банка, чеки присылать в Telegram. Чтобы создать ажиотаж, мошенники ограничивают время на перебив ставки — 10–15 минут.
▪️ По итогам аукциона канал публикует скриншот либо переписки с «победителем», либо квитанции о переводе «выигрыша». После этого все посты удаляются из канала.
Детали схемы и скриншоты из Telegram-каналов — в релизе.
Telegram активно используют для онлайн-пиратства. Высокий спрос позволяет быстро набрать аудиторию из желающих бесплатно посмотреть новинки фильмов или сериалов.
Как работает схема?
Детали схемы и скриншоты из Telegram-каналов — в релизе.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9😱5😁4🤯4❤3🤔2
Специалисты F6 рекомендуют пользователям не подписываться на каналы с оповещениями об атаках по ссылкам из непроверенных источников, а модераторам чатов — отключить возможность добавления пользователей по общедоступной ссылке-приглашению.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯17😱8😢8👍6❤2🔥2🤩1
This media is not supported in your browser
VIEW IN TELEGRAM
Как действовала одна из самых мощных кибергрупп 2010-х? ⚡️ Cobalt — продолжение истории.
Летом 2016-го хакеры из Cobalt начали масштабную серию атак на банки в СНГ, Европе и Азии. Одно вредоносное письмо обеспечило им недели скрытого присутствия в сети банка, поиска серверов банкоматов, карточного процессинга и SWIFT. Всё закончилось хищениями на десятки и сотни миллионов рублей.
🎥 Подробнее о главной угрозе финсектора того времени — в новой серии CyberStory, ИИ-сериала о хакерах и киберпреступности от F6 и @SecLabNews. А первую часть о группировке и их «тайваньском джекпоте» смотрите здесь.
Летом 2016-го хакеры из Cobalt начали масштабную серию атак на банки в СНГ, Европе и Азии. Одно вредоносное письмо обеспечило им недели скрытого присутствия в сети банка, поиска серверов банкоматов, карточного процессинга и SWIFT. Всё закончилось хищениями на десятки и сотни миллионов рублей.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍14🔥7👏4❤1🤔1🤯1
Shadow IT — это любая неучтенная точка доступа внутри компании, от удаленного подключения «для удобства» до забытых серверов и сторонних программ.
Именно через такие инструменты злоумышленники все чаще получают доступ к инфраструктуре и остаются незамеченными внутри сети.
В новой статье мы разобрали:
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12👍8👏5
CEO F6 Валерий Баулин прокомментировал использование ИИ киберпреступниками — экспертная статья опубликована в печатном номере журнала Russian Business.
В 2025 году злоумышленники уже применяли нейросети для создания дипфейков, фишинга, фейковых площадок и сбора данных о потенциальных жертвах.
Валерий Баулин, CEO F6:
Прошлогодний эксперимент американских инженеров с шифровальщиком PromptLock, оснащенным ИИ-компонентами, наглядно показал разрушительный потенциал кибероружия нового поколения.
Автоматизация атак снижает порог входа для киберпреступников: в будущем им всё реже будут нужны дорогая инфраструктура и месяцы разработки. Атаки станут быстрее, дешевле и массовее. Под ударом теперь также малый и средний бизнес, хотя ранее проводить ИИ-атаки на них считалось нецелесообразным.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥15👍9❤5😱4🎉2
Атака начинается до входа в приложение — боты, подбор паролей, SMS-бомбинг. Классический антифрод видит только финальную транзакцию и не замечает угрозу на ранних этапах.
Внутри
Объясняем, что под угрозой в каждой точке и как это закрывает F6 Fraud Protection.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10❤5👍5👏2😁1😱1
Аналитики F6 изучили самые популярные схемы мошенничества со знакомствами. Только за первые три месяца 2026 года у жертв этих сценариев похитили почти 300 млн рублей.
Целевые аудитории мошенников
Детали исследования и подробное описание популярных схем со знакомствами — в новом блоге.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14😁8🔥6
Кому нужен аудит ИБ и как его проводить? 🔍 Экспертиза F6 — в карточках.
Рост и развитие компании всегда приводят к расширению поверхности атаки. Новые сервисы, объемные базы данных, система подрядчиков и сложная ИТ-инфраструктура обязывают проводить полноценный ИБ-аудит.
Процедура покажет, где находятся слабые места и какие угрозы наиболее актуальны для компании.
Каким бывает аудит ИБ, как он проходит и что должно быть отражено в итоговом отчете — объяснили в карточках и в этой статье.
Рост и развитие компании всегда приводят к расширению поверхности атаки. Новые сервисы, объемные базы данных, система подрядчиков и сложная ИТ-инфраструктура обязывают проводить полноценный ИБ-аудит.
Процедура покажет, где находятся слабые места и какие угрозы наиболее актуальны для компании.
Каким бывает аудит ИБ, как он проходит и что должно быть отражено в итоговом отчете — объяснили в карточках и в этой статье.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥19❤8👍8 2👏1🤩1